Archive for septiembre, 2010

Security Tools/Utilities by CUTeam

Posted by 4v4t4r On septiembre - 29 - 2010

CUTeam es un reconocido grupo de colombianos investigadores en seguridad de la información. Este grupo actualmente tiene en desarrollo varios proyectos de herramientas y utilidades relacionadas con la seguridad informática y algunos laboratorios virtuales y otros privados donde se reunen a compartir conocimiento.

Dejo a continuación la propia descripción del grupo de investigadores CUTeam así como la de los proyectos iniciados, que no está por demás invitar a todos los interesados en participar de estos!!!

CUTeam

Quiénes somos

Somos un grupo de colombianos aficionados a la seguridad informática y las actividades que conciernen con la creación y difusión de sistemas de seguridad.

En consideración del pobre desarrollo y uso de las tecnologías de la información  y el poco interés en estas actividades en nuestro país, nació este grupo para mostrar la práctica del hacking como un estilo de vida y crear un hacktivismo activo en Colombia (y el mundo), y así aportar nuestro pequeño aporte a la humanidad.

Vivimos basados en ciertos valores como la pasión, libertad, y tolerancia sin ningún tipo de prejuicios, ni por edad, raza, nacionalidad, etc. Motivamos nuestras actividades en función de metas como el valor social, la accesibilidad de la información, y la difusión libre de esta, apreciando enormemente el valor del trabajo.

Misión

Queremos expandir nuestro conocimiento (y el de otros usuarios) entre la sociedad Colombiana, queremos hacer que Colombia sea una sociedad hacker activa. Por otro lado idealizamos y trabajamos en distintos proyectos relacionados con el fin de expandir y crear conocimiento propio.

Visión

Vemos el hacking como un estilo de vida, una forma de percibir el entorno, todo con el fin de encontrar la mejora/falla/vulnerabilidad de las cosas. Nuestro enfoque no solo aplica a sistemas operativos, o  dispositivos  electrónicos sino a cualquier sistema que pueda modificarse para que funcione de una manera para la cual no fue programada o planeada, o mejorarlo/arreglando utilizando métodos propios.

Tenemos voluntad y capacidad de análisis para comprender el entorno desde un punto de vista no convencional.

Proyectos

Scylla
Scylla es una aplicación para realizar fuerza bruta sobre varios protocolos de red basados en IP. Hasta el momento hemos obtenido muy buenos resultados y pues necesitamos mucha ayuda para la creación de módulos. Esperamos la ayuda de todos para que este proyecto salga adelante.
Actualmente cuenta con los siguientes módulos (En versión BETA):
MSSQL, MySQL, FTP, Telnet, SMTP, POP3, IMAP y FastSMB. Esperamos tener muchisimos mas, cada uno con una gran cantidad de hacks.

Dike
Dike es un pequeño (muy pequeño xD) keylogger hecho a medida según requerimientos de varios miembros de cut. Iker, autor del proyecto, presenta esta excelente herramienta

Sharppcap
Si, el mismo sharppcap iniciado por Tamir pero con grandes cambios. Todavía está en desarrollo pero prometemos que en un futuro va a ser algo grandioso, no solo soporte a todos los protocolos de enlace, red y transporte comunes, sino soporte para la creación de paquetes de alto nivel. (sin quitarle flexibilidad, obviamente con la opción de fácil creación de paquetes totalmente definidos por el usuario)

CFaWk
CFaWk (C-FrameWork) es una coleción de librerías para facilitarles la vida al programar en C++. Parte de este proyecto es CCollection que lo pueden encontrar en nuestra sección de recursos. Necesitamos mucha ayuda en este proyecto ya que está algo quedado.

Invitados entonces a participar en dichos proyectos.

Para más información y acceso a proyectos (Website Oficial) >>

Este post muestra los procedimientos necesarios para implementar el entorno de entrenamiento DVWA (Damn Vulnerable Web Application) sobre diferentes soluciones de virtualización (VMWare, Qemu y VirtualBox). Veamos primero, los pasos para llevarlo a cabo en VMWare WorkStation.

Menu – File – New Virtual Machine

Continuamos el paso a paso del wizard de creación de máquinas virtuales ilustado en las siguientes imágenes.

Finalmente ejecutamos la nueva máquina creada, desde allí podemos seleccionar el sistema de inicio o instalación (si preferimos hacerlo):

Automaticamente inicia DVWA

Si verificamos nuestra configuración de red, podremos identificar la dirección IP en la cual ya se encuentra disponible el entorno.

Si escribimos dicha dirección IP en nuestro navegador, nos encontraremos con la página de login de DVWA.

Además si deseamos podemos trabajar desde el propio LiveCD, para ello simplemente ejecutamos el entorno gráfico de DVWA y el navegador web. Este automáticamente abrirá la página de login del Framework.

Iniciamos sesión en DVWA (user: admin pass: password) y nos encontraremos con todos los módulos de entrenamiento.

Veamos ahora el mismo proceso de configuración y puesta en marcha en el software para virtualziación Virtual Box.

Creación de nueva máquina y configuración de acceso a red (en mi caso NAT)

Si ejecutamos el browser desde la misma máquina en virtual box, nos encontraremos igualmente con la página de inicio del DVWA.

Finalmente veamos el proceso de implementación de DVWA en QEMU

Desde el Qemu Manager

Seleccionamos la mejor opción que se acomode a nuestras caracteristicas de red. En mi caso decidí utilizar una interfaz virtual (tap qemu).

Continuamos con la configuración normal, seleccionado la imagen ISO de DVWA

Verificamos el acceso

En próximos post veremos como realizar uno a uno cada módulo de entrenamiento…

DVWA (Damn Vulnerable Web Application) es un reconocido entorno de entrenamiento en explotación de  seguridad Web, que permite estudiar e investigar sobre las diferentes temáticas involucradas en dicho campo.

Ahora se encuentra disponible la versión número 1.0.7, y desde hace algún tiempo se distribuye, además de los archivos , un LiveCD (iso) para facilitar aun más la implementación del entorno de entrenamiento.

Entre las mejoras de esta nueva versión, se destaca la página de ayuda del entorno, la implementación de las prácticas de Blind SQL Injection y la documentación oficial del proyecto.

Las temáticas cubiertas en el Framework, son las siguientes:

Login Brute Force
XSS (Cross-Site Scripting)
LFI (Local File Inclusion)
RFI (Remote File Inclusion)
Command Execution
Upload Script
CSRF (Cross-Site Remote Forgery)
SQL Injection
Blind SQL Injection

Para más información sobre el proyecto Blog >>

Web Oficial del Proyecto >>

Descargar DVWA (ISO)(480Mb) >>

Pronto estaré publicando algunos tutoriales y video tutoriales de la implementación y desarrollo de cada uno de los niveles propuestos en el Framework, obviamente estos recursos serán generados a través de la lista de correo y de los comentarios en el Blog.